CVE-2025-66398
Signal K Server tiene una contaminación de estado no autenticada que conduce a la ejecución remota de código (RCE)
- Publicado
- 1 ene 2026
- Actualizado
- 5 ene 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:HModerado · próximos 30 días
- Percentil
- 97,4 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Signal K Server es una aplicación de servidor que se ejecuta en un concentrador central de una embarcación. Antes de la versión 2.19.0, un atacante no autenticado puede contaminar el estado interno (`restoreFilePath`) del servidor a través del endpoint `/skServer/validateBackup`. Esto permite al atacante secuestrar la funcionalidad de "Restaurar" del administrador para sobrescribir archivos de configuración críticos del servidor (por ejemplo, `security.json`, `package.json`), lo que conduce a la toma de control de la cuenta y a la Ejecución Remota de Código (RCE). La versión 2.19.0 corrige esta vulnerabilidad.
Fuentes
2- cve-2025-66398Exploit
CVE-2025-66398 — Signal K Server ≤ 2.18.0 RCE PoC
- cve-2025-66398Exploit
Demostrar la explotación de Signal K Server CVE-2025-66398 que permite a atacantes no autenticados inyectar una puerta trasera y habilitar la ejecución remota de código.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.